Hallo zusammen!
Ich habe laut dem Skript-Schutz von avast auf meinem Blog einen Trojaner [COLOR=black]namens JS:Redirector-MR[/COLOR]
Leider weiß ich nicht, wo ich mir den eingefangen haben könnte. Ich habe weder für den FTP-Zugang ein leicht zu erratendes Passwort, noch für den Admin-Zugang, der zudem doppelt geschützt ist.
Auch verwende ich nicht das übliche WP-Prefix für die Datenbank!
Weiß da jemand näheres, wie ich herausfinden kann, woran (an welcher Datei) das liegt?
Trojaner gemeldet!
-
-
- Gerade eben
- Anzeige
Hallo!
Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.
- ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
- ✔️ Deutsche Server & DSGVO-konform
- ✔️ Persönlicher Support (kein 0815-Ticket-System)
-
Sowas kann man googlen ;) vielleicht hilft dir ja das http://www.thewriterzmind.com/2011/12/05/dea…director-mrtrj/ weiter...
-
Hi danke soweit!
Das habe ich - auch wenn man es vielleicht nicht glauben mag - versucht.
Ich bin jetzt aufgrund des avast-Forums etwas schlauer und habe den Code auch bei mir gefunden, und zwar in der Functions.php
Wie der da allerdings hingekommen ist, ist mir wie gesagt, ein Rätsel.
Und so sieht der Schädling dort aus (Es scheint der Komplette Code-Block zu sein. Ich hab die Zeilen umgebrochen, da die naürlich länger sind als der Bildschirm breit ist ;)) -
Wie der da allerdings hingekommen ist, ist mir wie gesagt, ein Rätsel.
Die Sicherheitslücke wirst du finden und stopfen müssen...
-
Ist mir schon klar, und ich bin auch schon am Grübeln.
Den Hoster habe ich auch bereits über den Fund informiert! -
Ist mir schon klar, und ich bin auch schon am Grübeln.
Ich vermute jetzt einfach mal, dass dein Template eine alte Version von
timthumb
http://code.google.com/p/timthumb/verwendet.
Der Angreifer wird sicherlich nicht nur eine Datei geändert haben - sondern wird sich viele weitere Scripte installiert haben, damit er jederzeit deine
WP-Installation unter seiner Kontrolle hat. In das Images Verzeichnis verstecken Angreifer gerne PHP Scripte getrant an Grafiken. Wenn du Glück hast, verwenden Sie kryptische Dateinamenz.B.
ganztoll123sdgyt26ed82737.png.phpa- Sicherheitslücke finden (Log-Dateien vom Server auswerten)
b- Sicherheitslücke schliessen
^- wenn du dies nicht kannst - such dir jemanden, der diese findet und schließt.c- die Änderungen von dem Angreifer löschen
d- Wordpress absichern. Wer darf wo schreiben und warum darf ein Script ein anderes Script wo ändern
e.. usw.Viel Glück
ralf
-
Hallo!
Meiner persönlichen Einschätzung nach, was ich aber noch mit den FTP-Logs versuchen werde nachzuvollziehen, scheidet diese Variante mit Timthumb eher aus. Zumal ich mich dunkel zu erinnern meine, das entsprechende Update schon vorher installiert zu haben, so das der Scanner nicht mehr anschlagen konnte!
Eine am 4.11. erstellte Sicherung meiner Dateien enthält diesen Code noch nicht! Am 11.11. habe ich dann den Scanner installiert. Und bei der darauffolgend erstellten Sicherung 9 Tage später ist der Code plötzlich vorhanden!
Die Plugins mit Datum zwischen diesen beiden Daten sind soweit ich weiß nicht als Trojaner-Lieferanten bekannt:
- tweet old post
- wp no category base
- timthumb-vulnerability-scanner
- codestyling-localization
- internal-link-checker (da von Sergej Müller für mich völlig ausgeschlossen)
und
- efficient-related-posts
Aber wie gesagt, ich schaue mir zumindest die FTP-Logs morgen an!
Gruß
Marcus
Jetzt mitmachen!
Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!